Québec, Canada

403-1381 1re Avenue

+1 581.849.27.96

bdgouthiere@gmail.com

Le maillon faible du télétravail n'est pas le tunnel, c'est l'ordinateur

Ou : un tunnel parfaitement chiffré qui débouche sur un portable partagé avec toute la famille.

La réponse courte : le VPN protège le trajet entre le domicile et l’entreprise, pas l’ordinateur au bout du trajet. Or c’est l’ordinateur qui reçoit les pièces jointes, stocke les fichiers et garde les sessions ouvertes. Les recommandations officielles convergent sur une courte liste : un poste dédié au travail, des mises à jour appliquées rapidement, un disque chiffré, une double authentification sur l’accès distant, un verrouillage automatique de l’écran et une box Internet dont le mot de passe d’administration a été changé. L’ANSSI les détaille dans ses recommandations sur le nomadisme numérique, révisées en novembre 2023 : chiffrement complet du disque, verrouillage après cinq minutes au plus, authentification multifacteur, et interdiction de laisser une partie du trafic contourner le tunnel. C’est la moitié souvent oubliée de l’accès distant d’une petite équipe.

La responsabilité, elle, ne se délègue pas au domicile du salarié. En Belgique, la convention collective n° 85 sur le télétravail prévoit que l’employeur prend les mesures, notamment logicielles, qui assurent la protection des données utilisées par le télétravailleur. En France, la CNIL rappelle que l’employeur reste responsable de la sécurité des données de son entreprise, y compris lorsqu’elles sont stockées sur des appareils qu’il ne maîtrise pas physiquement. Le RGPD, dans son article 32, exige de son côté des mesures techniques et organisationnelles adaptées au risque.

Sécuriser le télétravail : ce que recommandent les agences

Les trois sources de référence pour un lecteur belge ou français se recoupent largement. Le Centre pour la Cybersécurité Belgique publie onze bonnes pratiques pour le télétravail, la CNIL et Cybermalveillance.gouv.fr ont publié les leurs en 2020, et l’ANSSI les complète pour les postes nomades.

MesureANSSICCB (Belgique)CNIL et Cybermalveillance
Double authentification sur l’accès distantOuiOuiOui, sur le VPN
Mises à jour rapidesOui, quarantaine des postes non à jourOuiOui
Chiffrement complet du disqueOuiNon mentionné explicitementPour le téléphone
Verrouillage automatiqueCinq minutes au plusOuiOui
Poste dédié, sans usage familialOuiAppareils gérés par l’entreprise de préférenceCompte non partagé avec la famille
Box Internet sécuriséeChanger les identifiants par défautMot de passe, WPA2, WPS désactivé, réseau invitésMot de passe d’administration, WPA2 ou WPA3
Tout le trafic dans le tunnelOuiNon préciséNon précisé

Le dernier point mérite une explication, parce qu’il heurte le confort. Beaucoup de VPN permettent de ne faire passer dans le tunnel que le trafic destiné à l’entreprise, le reste sortant directement : c’est plus rapide, et l’ANSSI le déconseille, parce qu’un poste connecté à la fois au réseau de l’entreprise et à Internet sans filtre fait le pont entre les deux. Pour une PME, le compromis raisonnable consiste à tout faire passer par le tunnel sur les postes qui accèdent à des données sensibles.

Laisser une partie du trafic contourner le tunnel est plus rapide, et c'est ce que l'ANSSI déconseille.

Certaines offres de VPN d’entreprise savent vérifier l’état du poste avant d’accepter la connexion. NordLayer contrôle par exemple la version du système, la présence de fichiers attendus ou un téléphone débridé, avec une fonction de blocage incluse dans sa formule Premium et proposée en option sur Core. C’est utile, à condition de ne pas y voir un substitut aux mesures du tableau.

Le poste qui repart avec son utilisateur

Un ordinateur bien protégé pendant le contrat doit encore être récupéré et ses accès coupés à la fin. Les étapes à ne pas oublier sont réunies dans la gestion des arrivées et des départs.

Pourquoi un abonnement personnel ne suffit pas

Imposer la double authentification, vérifier l’état des postes ou couper un accès supposent une console d’administration que les VPN grand public n’offrent pas. La différence est détaillée dans le choix entre VPN d’entreprise et VPN grand public.

Vérifier l’appareil à chaque accès

Le modèle ZTNA fait de l’état du poste une condition de chaque accès à une application, et plus seulement de la connexion. Son principe est expliqué dans le ZTNA pour une PME.